文件加密、索要贖金!勒索病毒來了,這份企業(yè)防護(hù)指南請收好
一早到公司打開服務(wù)器,財務(wù)報表、合同、客戶資料全部無法打開,文件帶上了.sorry、.wxx陌生后綴,桌面多出一封勒索信——要求支付贖金才能恢復(fù)數(shù)據(jù)。這不是個案,Sorry、Weax勒索家族近期攻擊十分活躍,不少制造、商貿(mào)、醫(yī)療、教育、科技企業(yè)接連中招。
不少企業(yè)慘遭重創(chuàng),一次攻擊就可能造成業(yè)務(wù)癱瘓、數(shù)據(jù)泄露、聲譽(yù)受損等多重打擊。
今天,網(wǎng)警就跟您好好聊聊勒索病毒。
勒索病毒攻擊的表現(xiàn)形式
勒索病毒是采取加密或屏蔽用戶操作等方式劫持用戶對系統(tǒng)或數(shù)據(jù)的訪問權(quán),并借此向用戶索取勒索金的惡意程序。勒索病毒攻擊已經(jīng)從早期的惡作劇演變成每年造成巨額經(jīng)濟(jì)損失的全球公害。用戶被攻擊后通常會有以下可見的表現(xiàn)形式:
1. 業(yè)務(wù)中斷
重要業(yè)務(wù)系統(tǒng)和數(shù)據(jù)庫服務(wù)等關(guān)鍵業(yè)務(wù)中斷,網(wǎng)絡(luò)管理員無法遠(yuǎn)程訪問和維護(hù)。
2.重要文件被加密
在用戶服務(wù)器或終端計算機(jī)上,重要的程序文件和數(shù)據(jù)文件,如:文檔文件、圖片文件、數(shù)據(jù)庫文件等,無法正常打開,且文件名被添加隨機(jī)字符串或固定字符串后綴。
3.勒索信
受害用戶通常會在被加密文件的同級目錄下,或者桌面等醒目位置發(fā)現(xiàn)攻擊者留下的勒索信,勒索信可能使用多種語言,其內(nèi)容要素主要包括:一是情況陳述。攻擊者向受害用戶陳述其被攻擊以及數(shù)據(jù)被高強(qiáng)度加密;二是贖金溝通渠道。要求用戶以特定方式與攻擊者協(xié)商溝通贖金,如:小眾即時通信工具、匿名電子郵箱等;三是贖金金額與支付期限。通常要求用戶限期以虛擬貨幣方式支付贖金,具體金額由攻擊者根據(jù)其評估的用戶數(shù)字資產(chǎn)價值進(jìn)行估算。
4.數(shù)據(jù)泄露
受害用戶的部分甚至全部被加密數(shù)據(jù)可能會被攻擊者在自建的數(shù)據(jù)泄露博客網(wǎng)站上,或者在非法數(shù)據(jù)交易論壇上以明文形式遭到泄露。
勒索病毒的攻擊手法
網(wǎng)絡(luò)犯罪分子投送和傳播勒索病毒的方式有多種,典型的勒索病毒攻擊活動通常包括以下步驟:
1.網(wǎng)絡(luò)入侵
攻擊者首先對目標(biāo)用戶暴露在互聯(lián)網(wǎng)上的網(wǎng)絡(luò)資產(chǎn)(如網(wǎng)絡(luò)接入設(shè)備、面向互聯(lián)網(wǎng)提供服務(wù)的各類信息系統(tǒng)等)進(jìn)行探測,并利用相關(guān)資產(chǎn)的已知漏洞實施入侵,獲得目標(biāo)用戶內(nèi)網(wǎng)主機(jī)的訪問權(quán)限。除利用漏洞外,攻擊者還會通過釣魚郵件、釣魚網(wǎng)站等誘導(dǎo)用戶下載安裝木馬、后門等惡意程序,以獲得內(nèi)網(wǎng)主機(jī)的持久化訪問權(quán)限。通過上述活動,攻擊者實現(xiàn)在目標(biāo)內(nèi)網(wǎng)中長期潛伏。
2.環(huán)境探測
攻擊者會對目標(biāo)用戶的內(nèi)網(wǎng)進(jìn)行進(jìn)一步環(huán)境探測,包括內(nèi)網(wǎng)中的重要主機(jī)、網(wǎng)絡(luò)服務(wù)以及數(shù)據(jù)資產(chǎn),攻擊者根據(jù)環(huán)境探測結(jié)果評估目標(biāo)的價值,并等待時機(jī)實施下一步攻擊。
3.掃清障礙
當(dāng)攻擊者認(rèn)為作案時機(jī)成熟后,會優(yōu)先試圖關(guān)閉阻礙加密、竊密行為的業(yè)務(wù)服務(wù)、數(shù)據(jù)庫服務(wù)、安全防護(hù)措施和備份措施等,并刪除本地備份文件,阻礙用戶恢復(fù)數(shù)據(jù)。
4.數(shù)據(jù)竊取
攻擊者分時分批將目標(biāo)用戶內(nèi)網(wǎng)中的高價值數(shù)據(jù)竊取并回傳,作為后續(xù)對用戶實施雙重勒索的“籌碼”。
5.數(shù)據(jù)加密
攻擊者首先使用高強(qiáng)度對稱加密算法對數(shù)據(jù)進(jìn)行加密,隨后使用高等級非對稱加密算法對對稱加密算法的密鑰進(jìn)行加密,非對稱加密的解密私鑰由攻擊者始終掌握或者通過二次加密回傳給攻擊者。在實際案例中,相關(guān)密鑰可能經(jīng)過多重加密。在加密邏輯不存在漏洞,且密鑰長度達(dá)到2048位甚至更長時,在現(xiàn)有算力條件下不具備破解的可行性。
6.內(nèi)網(wǎng)擴(kuò)散
攻擊者會使用已知漏洞、已竊取的登錄口令或用猜解方式嘗試入侵并控制目標(biāo)內(nèi)網(wǎng)中的更多主機(jī),并在這些主機(jī)上投放勒索病毒,并重復(fù)步驟4與步驟5。
勒索病毒的現(xiàn)實危害
當(dāng)前,網(wǎng)絡(luò)犯罪分子圍繞勒索病毒構(gòu)建了一套成熟的多重勒索犯罪模式和產(chǎn)業(yè)鏈、生態(tài)鏈。勒索病毒造成的危害已從單純的數(shù)據(jù)損失擴(kuò)展至系統(tǒng)性風(fēng)險,其受害群體以及造成的損失是多方面的,主要包括:
1.直接經(jīng)濟(jì)損失
勒索贖金本身、業(yè)務(wù)中斷導(dǎo)致的營收損失、應(yīng)急響應(yīng)和系統(tǒng)恢復(fù)成本疊加,造成巨額經(jīng)濟(jì)損失。
2. 業(yè)務(wù)運(yùn)營中斷
核心系統(tǒng)被加密后,業(yè)務(wù)被迫停擺,相關(guān)損失的長尾效應(yīng)可能影響數(shù)周甚至數(shù)月。
3. 敏感數(shù)據(jù)泄露
即便支付贖金,也無法保證數(shù)據(jù)不被二次泄露或出售。數(shù)據(jù)泄露導(dǎo)致受害用戶面臨知識產(chǎn)權(quán)風(fēng)險、聲譽(yù)損害、客戶流失以及監(jiān)管處罰和法律責(zé)任。上市企業(yè)可能面臨股價波動,嚴(yán)重影響企業(yè)運(yùn)營。
4. 公共利益和社會影響
針對公共管理和服務(wù)機(jī)構(gòu)的攻擊直接威脅民生,針對衛(wèi)生健康系統(tǒng)的攻擊更可能危及患者生命安全。
5. 安全生產(chǎn)風(fēng)險
針對制造業(yè)自動化控制系統(tǒng)和物聯(lián)網(wǎng)設(shè)備的攻擊可能導(dǎo)致生產(chǎn)中斷、環(huán)境破壞甚至人員傷亡。
破除兩個危險誤區(qū)
誤區(qū)一:我們企業(yè)規(guī)模小,不會被盯上
黑產(chǎn)普遍“薄利多銷”,國內(nèi)近七成贖金集中在1‑5萬元。只要系統(tǒng)暴露互聯(lián)網(wǎng)、存在漏洞,無論大小企業(yè)都可能成為目標(biāo)。
誤區(qū)二:只是下游配套商,風(fēng)險離我很遠(yuǎn)
供應(yīng)鏈安全取決于防護(hù)最弱的一環(huán)。合作企業(yè)被攻破,你的協(xié)作數(shù)據(jù)同樣存在泄露風(fēng)險。籌備上市、融資的企業(yè)更要當(dāng)心,黑客會刻意挑選關(guān)鍵輿情節(jié)點發(fā)起攻擊,抬高贖金。
防范記住五件事

不幸中招牢記
兩要三不要
出現(xiàn)大量文件加密、陌生后綴、勒索信,即為疑似中招。
要立刻斷網(wǎng)隔離,不要關(guān)機(jī),阻止病毒內(nèi)網(wǎng)擴(kuò)散;
要保護(hù)現(xiàn)場證據(jù),第一時間向?qū)俚毓矆蟀?,尋求專業(yè)安全支持;
不要輕信網(wǎng)上解密工具、解密代理,謹(jǐn)防二次被騙;
不要輕易支付贖金,交錢也無法保證恢復(fù)數(shù)據(jù),還會助長黑產(chǎn);
不要拖延處置,處置越晚損失越大。
法律提示
網(wǎng)絡(luò)空間不是法外之地。《中華人民共和國刑法》第二百八十六條規(guī)定,違反國家規(guī)定,對計算機(jī)信息系統(tǒng)功能進(jìn)行刪除、修改、增加、干擾,造成計算機(jī)信息系統(tǒng)不能正常運(yùn)行,以及對計算機(jī)信息系統(tǒng)中存儲、處理或者傳輸?shù)臄?shù)據(jù)和應(yīng)用程序進(jìn)行刪除、修改、增加的操作,后果嚴(yán)重的,構(gòu)成破壞計算機(jī)信息系統(tǒng)罪;故意制作、傳播計算機(jī)病毒等破壞性程序,影響計算機(jī)系統(tǒng)正常運(yùn)行,后果嚴(yán)重的,同樣要依法追究刑事責(zé)任。
勒索病毒并非不可防。把系統(tǒng)藏好、把補(bǔ)丁打快、把密碼設(shè)硬、把備份做離線、把防護(hù)開在線,絕大多數(shù)攻擊就會被擋在門外。
網(wǎng)絡(luò)安全為人民,網(wǎng)絡(luò)安全靠人民。也歡迎把這篇提醒轉(zhuǎn)給身邊管理系統(tǒng)、服務(wù)器的同事朋友,多一個人看到,就少一個企業(yè)中招。
(來源:公安部網(wǎng)安局)








































京公網(wǎng)安備 11010202009201號